CVE-2023-41266
HIGH(8.2)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
- CVSS 8.2 — Hoch
- EPSS 85% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
84.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
8.2
Technische Schwere
SecBoard-Einordnung
CVE-2023-41266 ist eine Path-Traversal-Schwachstelle in Qlik Sense Enterprise für Windows. Sie ermöglicht es einem nicht authentifizierten, entfernten Angreifer, eine anonyme Sitzung zu generieren und HTTP-Anfragen an nicht autorisierte Endpunkte zu senden. Diese Schwachstelle betrifft Versionen wie May 2023 Patch 3 und früher, February 2023 Patch 7 und früher, November 2022 Patch 10 und früher sowie August 2022 Patch 12 und früher.
Die Schwachstelle wird als kritisch eingestuft, mit einem CVSS-Score von 8.2 (HIGH) und einer hohen EPSS-Wahrscheinlichkeit von 82% für eine Ausnutzung. Besonders besorgniserregend ist, dass CVE-2023-41266 in CISA's Known Exploited Vulnerabilities (KEV) Katalog aufgeführt ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Behebung.
Security-Teams sollten umgehend die betroffenen Qlik Sense Enterprise für Windows Installationen auf die gepatchten Versionen aktualisieren. Dies umfasst August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11 und August 2022 Patch 13. Eine schnelle Implementierung dieser Patches ist aufgrund der aktiven Ausnutzung unerlässlich, um das Risiko zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
A path traversal vulnerability found in Qlik Sense Enterprise for Windows for versions May 2023 Patch 3 and earlier, February 2023 Patch 7 and earlier, November 2022 Patch 10 and earlier, and August 2022 Patch 12 and earlier allows an unauthenticated remote attacker to generate an anonymous session. This allows them to transmit HTTP requests to unauthorized endpoints. This is fixed in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11, and August 2022 Patch 13.
Referenzen
- https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-...
- https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes
- https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-...
- https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-...